Razumjeti ljudsko ponašanje da bi sigurnost bila bolja
Kibernetička se sigurnost tradicionalno bavila tehničkom obranom, vatrozidima, sustavima za otkrivanje upada i šifriranjem. Ljudska strana, međutim, jednako je važna. Naše sklonosti u prosuđivanju, osjećaji i navike na sigurnost utječu koliko i tehnologija, a često i više.
Razumijevanje psihologije nužno je za dobru obranu. Napadači ljudske slabosti iskorištavaju socijalnim inženjeringom i lažnim porukama kako bi zaobišli tehničku zaštitu. Prijetnja iznutra izvire izravno iz ljudskih pobuda. S druge strane, i pravila i obuka koji sigurnost trebaju ojačati ovise o upravi i o kulturi organizacije.
Sklonosti u prosuđivanju
Nismo posve razumna bića kakvima se volimo smatrati. Ljudsko je prosuđivanje puno sklonosti koje na naše ponašanje utječu, a da toga nismo svjesni. Mnoge od njih izravno pogađaju sigurnost.
Najvažnija je sklonost pretjeranom optimizmu, sklonost da vjerujemo kako se nama loše stvari događaju rjeđe nego drugima. U sigurnosti to znači podcjenjivanje vlastite izloženosti lažnim porukama i zlonamjernim programima. Mislimo „meni se to neće dogoditi”, a događa se.
Druga je precjenjivanje neposredne koristi u odnosu na buduću štetu. Zaposlenik klikne na privitak jer mu odmah donosi ono što traži, ne razmišljajući o posljedicama.
Postoje i druge, poput sklonosti da tražimo potvrdu vlastitog mišljenja ili da se u skupini oslanjamo na to da će netko drugi reagirati. Razumijevanje tih obrazaca pomaže da se pravila, obuka i sami sustavi osmisle tako da ih uravnoteže. Um voli prečace, a sigurnost traži pozornost.
Socijalni inženjering
Napadači se oslanjaju na socijalni inženjering, odnosno na navođenje ljudi da odaju povjerljivo ili učine nešto što ugrožava sigurnost.
Šalju poruke koje izgledaju vjerodostojno i traže klik na poveznicu ili privitak. Time iskorištavaju sklonost da vjerujemo pošti koja izgleda uredno. Dobro napisana poruka igra na znatiželju, strah ili hitnost.
Napadači i zovu ili šalju poruke predstavljajući se kao informatička služba ili druga poznata strana, kako bi izvukli lozinku ili podatke. Tu iskorištavaju sklonost da surađujemo s onim tko djeluje ovlašteno.
Najopasniji napadi računaju na to da smo skloni pomoći, da smo znatiželjni, da vjerujemo i da slušamo autoritet.
Kako doživljavamo rizik
Rizik ne procjenjujemo uvijek točno. Na to koliko vjerojatnim smatramo incident i koliko teškom njegovu posljedicu utječe nekoliko stvari:
- Pretjerani optimizam. Mislimo da se loše događa drugima, pa podcjenjujemo vlastitu izloženost.
- Lakoća prisjećanja. Ako se lako sjetimo nekog napada, rizik nam se čini većim. I obrnuto.
- Precjenjivanje sadašnje koristi. Neposredna korist teži je od buduće štete, pa nastaju prečaci.
- Nelagoda pred neizvjesnošću. Kad je vjerojatnost nejasna, opasnost se doima većom.
- Utjecaj osjećaja. Ono što nas plaši djeluje opasnije, a ono što nam je zanimljivo umanjujemo.
- Osjećaj nadzora. Tko misli da tehnologiju drži pod kontrolom, rizik procjenjuje manjim.
Ako se rizik predstavi tako da te sklonosti uravnoteži, odluke su bolje.
Zašto ljudi napadaju
- Novac. Najčešća pobuda. Krađa financijskih podataka i ucjenjivački programi donose velik prihod uz razmjerno mali rizik.
- Uvjerenje. Neki napadaju iz političkih ili ideoloških razloga, kroz izmjene stranica ili objavu podataka. Drugi se svete pojedincu ili organizaciji.
- Taština. Nekima je važno dokazati vlastitu vještinu i steći ugled u svojoj sredini. Uživaju u izazovu.
- Uzbuđenje. Mlađima ili neiskusnima često je riječ o uzbuđenju, a ne o namjeri da naškode.
Razumijevanje tih pobuda pomaže da se obrana prilagodi vrsti prijetnje s kojom se organizacija stvarno susreće.
Prijetnja iznutra
Prijetnja iznutra velik je izazov i najčešće izvire iz ljudskih odnosa. Zaposlenik ili vanjski suradnik s pristupom podacima može nanijeti veliku štetu, namjerno ili nemarom.
Uobičajen je obrazac nezadovoljan zaposlenik. Tko očekuje otkaz, premještaj ili smatra da mu je učinjena nepravda, može uzvratiti. Poznavanje unutarnjih sustava daje mu priliku. Uz to, novčane nevolje mogu nekoga navesti na prodaju podataka.
Loša organizacijska kultura tomu pogoduje. Tko se osjeća nevažnim, preopterećenim ili neshvaćenim, s vremenom postaje ogorčen. Bez otvorenog razgovora i mjesta gdje se briga može izreći, to može eskalirati.
Ciljana obuka pomaže ljudima da prepoznaju znakove kod sebe i kod kolega. Na prijavljenu zabrinutost treba odgovoriti podrškom, ne kaznom. Uz to idu tehničke kontrole: pristup prema ulozi, praćenje i zaštita podataka. Uredba te kontrole traži kroz Mjeru 4, sigurnost ljudskih potencijala i digitalnih identiteta, te Mjeru 7, kontrolu fizičkog i logičkog pristupa.
Pravila koja ljudi mogu slijediti
Dobra sigurnosna pravila računaju na to kako se ljudi doista ponašaju. Presložena, prestroga ili životu nesklona pravila zaobići će se ili zanemariti. Pri pisanju vrijedi:
- uključiti ljude iz cijele organizacije, upravu, informatiku, pravnu službu, kadrovsku i glavne korisnike,
- pisati razumljivim jezikom, bez stručnog nakita,
- uravnotežiti sigurnost i upotrebljivost, jer previše zaključana rješenja rađaju zaobilazne putove,
- predvidjeti iznimke ondje gdje su razumne,
- osloniti se na pobude ljudi, ne samo na prisilu, uz uključivanje i dvosmjeran razgovor,
- pisati pravila koja uzimaju u obzir poznate sklonosti u prosuđivanju,
- redovito ih obnavljati, jer se posao, tehnologija i prijetnje mijenjaju,
- poticati poželjno ponašanje pohvalom, ne samo kaznom,
- mjeriti djeluju li, kroz ankete, razgovore i provjere.
Obuka koja mijenja ponašanje
Većina organizacija provodi povremenu obuku, ali ona rijetko doista mijenja ponašanje. Psihološka istraživanja upućuju na nekoliko stvari:
- obuku vezati uz stvarne rizike posla koji čovjek radi, uz konkretne primjere,
- graditi vještinu i naviku, ne samo prenositi obavijesti, uz priliku za vježbu,
- rizik učiniti opipljivim, jer se ono što izazove osjećaj bolje pamti,
- paziti tko poruku prenosi, jer uvaženi kolega ili nadređeni imaju veću težinu,
- obuku učiniti razgovorom i zajedničkim rješavanjem, a ne slušanjem,
- ponavljati i podsjećati, kako bi naučeno ostalo,
- mjeriti stvarnu promjenu u ponašanju, ne samo zadovoljstvo polaznika.
Uprava i kultura
Kultura organizacije i njezina uprava presudno utječu na sigurnost. Uprava postavlja mjeru onoga što se očekuje. Kad se ponaša u skladu s pravilima, kad o sigurnosti govori i kad joj daje mjesto među prioritetima, kultura se mijenja nabolje.
Obrnuto vrijedi jednako. Ako upravi sigurnost nije važna, neće biti ni zaposlenicima. Ljudi gledaju što se radi, ne što se govori.
Cilj je pozornost prema riziku u cijeloj organizaciji, uz okruženje u kojemu je normalno reći da nešto ne valja. Time se sprječava da nesigurna praksa s vremenom postane uobičajena.
Na kraju
Odnos psihologije i sigurnosti složen je. Razumijevanje sklonosti u prosuđivanju, osjećaja, pobuda i odnosa u organizaciji nužno je za jačanje ljudskog dijela obrane.
Organizacije moraju dalje od svijesti i puke usklađenosti, prema kulturi koja je svjesna rizika, ali i podnošljiva za rad. Korisnik mora biti sudionik vlastite sigurnosti, ne prepreka.
Budućnost sigurnosti ovisit će o tome koliko dobro spojimo znanje o ljudima s tehnologijom koja brzo napreduje. Za to treba suradnja više struka i spremnost da se sluša i onaj tko gleda drukčije.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

